تخطي إلى المحتوى

هندسة الأمن

هل يمكن لـ Kotoba دعم برنامج NIST CSF 2.0؟

يمكن لـ Kotoba الإسهام بضوابط تقنية في برنامج للأمن السيبراني. نحن لا ندّعي تغطية كاملة لـ NIST CSF 2.0، أو الحصول على شهادة، أو الحصانة من الهجمات. لا تُصادق NIST على منتجات CSF. والسؤال المفيد هو: ما خطوة الهجوم التي يوقفها الضابط المنشور، وما الدليل الذي يدعم هذا الادعاء؟

تمت المراجعة في 2026-09-09. الترجمة بمساعدة آلية؛ والمراجعة باللغة الأصلية غير معتمدة. أدلة المصدر ونموذج التهديد التفصيلي متاحان باللغة الإنجليزية. هذه المقالة تقييم محدود النطاق، وليست اختبار اختراق.

ثلاثة منتجات، ومسؤوليات منفصلة

تُعلن Kotoba التأثيرات وتتحقق من حدود القدرات. تتقاطع نواة استدعاء المضيف المحمية الخاصة بها مع الموارد المطلوبة والمنح والسياسة المحلية قبل استدعاء معالج. ومع ذلك، يجب على المزوّد فرض القيود المتعلقة بالمسارات والوجهات ونطاق المستأجر بشكل ملموس.

يوفر Kotoba Cloud سير عمل موجهاً إلى العملاء والمؤسسات. ويشير ملفه العام المفحوص إلى أن hostedApply=false: لا تُشحن خدمة عامة للموافقة على تغييرات الإنتاج بهذا الإعداد. يجب تقييم مسارات نشر المكتبات المحددة وتدوير المفاتيح كلٌّ على حدة. المصادقة ليست موافقة على النشر أو الإنفاق.

توفر Kotobase خدمات البيانات والكائنات مع مسارات تفويض من جانب الخادم. يحدد CID وحدات البايت؛ لكنه لا يثبت بمفرده مؤلفها أو سريتها أو الموافقة الموثوقة عليها أو إتاحتها الدائمة أو نجاح استردادها. وتتطلب هذه الأمور ضوابط منفصلة وأدلة تشغيلية.

ملف تعريف CSF محدود يصف الوضع الحالي والوضع المستهدف

هذه خريطة مساهمة المنتج التي اخترناها، وليست ملفًا تنظيميًا كاملًا أو درجة امتثال مئوية. يجب على العملاء تحديد النطاق، والمالكين، ودرجة تحمّل المخاطر، والأدلة الخاصة بنشرهم.

الحوكمة
توفر سجلات السياسات والمخاطر خط أساس للتصميم. الهدف: ملاك قرارات محددون بالاسم، واستثناءات مُراجعة، وتوقيع مسجل على اعتماد الإصدار.
حدّد
تساعد البيانات الوصفية وهويات المحتوى في تتبع العناصر. الهدف: جرد للأصول المنشورة، وتصنيف للبيانات، وتحديد ملكية التبعيات.
احمِ
يحتوي قبول القدرات والإرسال المحمي على أدلة من التنفيذ والاختبارات المحلية. الهدف: روابط إنتاج مؤهلة، وأسرار محددة النطاق، واختبارات للمستأجرين، وإلغاء صلاحيات مُقاس.
اكتشاف
يمكن للمضيف إرجاع إيصالات الرفض والتنفيذ. الهدف: وجهة محمية ومتينة، وتنبيهات مترابطة، والاحتفاظ، وإثبات التسليم إلى مستجيب مسؤول.
استجب
تم توثيق أدلة الاستجابة. الهدف: احتواء واتصال خاضعان للاختبار، مع قياس أزمنة الاستجابة والإبطال.
التعافي
تدعم هويات المحتوى التحقق من مدخلات الاستعادة. الهدف: نسخ احتياطية محمية، وعمليات استعادة مختبرة، وأهداف استعادة خاصة بكل عميل. تجزئة المحتوى ليست نسخة احتياطية.

رسم بياني للهجوم: التعليمات لا تمنح الصلاحية

افترض أن مهاجمًا يتحكم في نص يقرأه وكيل ذكاء اصطناعي، لكنه لا يتحكم في المضيف أو مفاتيح التوقيع أو السياسة. يحاول المهاجم تحويل اقتراح إلى تصدير لبيانات العملاء. يوضح الرسم عمليات عبور عناصر التحكم المطلوبة؛ ولا يمثل اختراقًا مُلاحظًا أو ادعاءً بأن كل تكامل مُنشر يفرضها.

  1. مستند أو استجابة أداة غير موثوق بها
  2. يقترح الذكاء الاصطناعي عملية حساسة
  3. قبول التأثير والقدرات
  4. فحص المضيف والمزوّد المقيّد بنطاق الموارد
  • العملية المصرّح بها والنتيجة المسجّلة
  • تم رفض العملية؛ لم تتم استدعاء المعالج
يتطلب فرع الرفض حارسًا فعّالًا ومنحًا يستبعد الهدف. إذا منح أحد المشغلين صلاحية تصدير واسعة، فقد يظل النص الضار يحفّز إجراءً مسموحًا به. أضف وجهات محددة بدقة، وتصنيفًا للبيانات، وموافقة مرتبطة بالعملية المحددة تمامًا، وعزلًا مستقلًا للمضيف.

قصص الهجمات والأدلة التي تحتاج إليها

حقن المطالبات لتصدير البيانات

يطلب محتوى يتحكم فيه المهاجم من وكيل إرسال بيانات العملاء خارج وجهته المعتمدة. في مسار محمي، ينبغي أن يمنع غياب التأثير أو منح مورد منفصل الإرسال. تحقّق من أن المعالج لم يُستدعَ قط. المخاطر المتبقية: منح واسعة النطاق، وإعادات توجيه من المزوّد، وتكامل يتجاوز الضوابط.

يطلب مستأجر بيانات مستأجر آخر

يقدم مستدعٍ موثَّق رسمًا بيانيًا أو معرّف مورد مختلفًا. يجب أن تربط عمليات التحقق من جانب الخادم الجهةَ الفاعلة والمستأجر والعملية والكائن في كل مسار. قوائم المتصفح وCID ليسا تفويضًا. افحص كل نقطة نهاية واختبر عمليات القراءة والكتابة المرفوضة؛ ولا يترتب على اختبار واحد للنواة أي ادعاء بالعزل على مستوى الأسطول بأكمله.

يتغير عنصر بعد الموافقة

يستبدل الناشر أو الوسيط البايتات. اشترط تجزئة المحتوى المتوقعة، والموقّع الموثوق، والصلاحية، والموافقة على المراجعة المحددة تمامًا قبل الاستخدام. يظل توقيع صالح على تعليمات برمجية ضارة ممكنًا؛ لذلك فإن التوقيع الموثوق وهوية الأثر البرمجي ضروريان لكنهما غير كافيين.

إعادة استخدام موافقة قديمة أو تفويض ملغى

يعيد مُتصل محاولة تنفيذ إجراء سبق تفويضه. تساعد عمليات التحقق من انتهاء الصلاحية، لكن حالة منع إعادة التشغيل الدائمة، والاستهلاك الذري عند الحاجة، والإلغاء الحالي، وربط المورد، هي مسؤوليات منفصلة. وإيصال مضيف عام ليس خدمة لمنع إعادة التشغيل.

استنفاد الموارد وتعطيل الخدمة

يستهلك برنامج مُدخل أو مُولّد قدرًا مفرطًا من العمل. تعالج حدود القبول، ووقود التنفيذ، وحدود الذاكرة، والمواعيد النهائية للمشرف مراحل مختلفة. اختبر الواجهة الخلفية الفعلية للإنتاج تحت الحمل؛ فاجتياز اختبار لغة لا يثبت القدرة على مقاومة إغراق الشبكة أو اختراق المضيف.

فقدان الأدلة أثناء حادثة

تفشل خدمة بعد تنفيذ إجراء خارجي، أو يعبث مهاجم بالسجلات المحلية. يمكن لنواة المضيف إرجاع إيصالات، لكن مسجّلها اختياري وسجلها موجود في الذاكرة. انشر مسجّلًا محميًا ودائمًا مع معالجة حالات الفشل، واختبر الاسترداد. لا تُثبت العملية الناجحة أن سجل تدقيق خارجيًا قد حُفظ.

ما تحققنا منه، وما يزال مفتوحًا

في مراجعة اللغة المشار إليها، اجتازت جميع تركيبات اختبار توافق القدرات البالغ عددها 24 محليًا ضمن ClojureScript، بما في ذلك 9 حالة لربط المكوّنات و2 حالة لتوزيع المضيف. وقد جرى التحقق من النتائج المتوقعة للسماح والمنع. هذه أدلة على النواة، وليست اختبار هجوم شاملًا للخدمات الحية.

يظل سجل الضمان الذي خضع للفحص غير مؤهل تشغيليًا. ويُظهر الربط المتقاطع المخزّن فيه أدلة على التصميم والتنفيذ، لكنه لا يتضمن أدلة تشغيلية لضوابط SOC وISO المرمّزة فيه. وهذه عبارة عن هذه اللقطة، وليست استنتاجًا بأن كل ضابط إنتاجي غائب.

قبل إجراء تجربة مؤسسية، اربط الاقتراح والكيان الرئيسي والبيئة والقطعة الأثرية المحددة والسياسة بعملية محدودة النطاق. اختبر الحالات المسموح بها والمرفوضة، وإعادة التشغيل المتزامنة، والإلغاء، وفشل السجل والاستعادة. قِس الآثار غير المصرح بها التي تصل إلى معالج، والإيصالات المفقودة، وتأخر الإلغاء، ووقت التعافي. انشر النطاق المختبَر والفجوات المتبقية.

اقرأ المصادر وأعد إنتاج النطاق